← voltar
CVE-2025-70974

CVE-2025-70974

CVSS 10 CRITICALEPSS 0.6%CWE-829
Em resumo

A biblioteca Fastjson anterior à versão 1.2.48 permite que invasores executem código arbitrário incorporando nomes de classes Java maliciosas em documentos JSON. Ao processar JSON com campos @type, a biblioteca instancia essas classes e chama seus métodos, que podem ser explorados para injetar e executar código remoto.

Detalhe técnico

O recurso autoType do Fastjson desserializa classes Java arbitrárias especificadas via chaves @type em entrada JSON sem validação suficiente, permitindo ataques de injeção JNDI. Um atacante pode elaborar um payload JSON que dispara a instanciação de classes gadget cujos construtores ou métodos executam código arbitrário; trata-se de uma vulnerabilidade de RCE por desserialização que contorna correções incompletas do CVE-2017-18349.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Fastjson before 1.2.48 mishandles autoType because, when an @type key is in a JSON document, and the value of that key is the name of a Java class, there may be calls to certain public methods of that class. Depending on the behavior of those methods, there may be JNDI injection with an attacker-supplied payload located elsewhere in that JSON document. This was exploited in the wild in 2023 through 2025. NOTE: this issue exists because of an incomplete fix for CVE-2017-18349. Also, a later bypass is covered by CVE-2022-25845.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Produtos afetados
Alibaba · Fastjson

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →